Wir haben IPv6-Netzwerke auf openvz mit Bridged-Veth-Geräten eingerichtet. Der IPv6-Verkehr zu und von den VEs funktioniert einwandfrei.
ip6tables funktioniert auf dem HN und iptables funktioniert auf dem VE. Innerhalb des VE können wir ip6tables-Regeln ohne Fehlermeldungen einrichten. Sie werden jedoch vollständig ignoriert.
Welche zusätzlichen Konfigurationsoptionen sind erforderlich, damit ip6tables funktioniert?
ip6tables -I INPUT -j LOG
und zu sehen, ob Pakete tatsächlich die Filter treffen. Wenn dies der Fall ist, versuchen Sie, ähnliche Zeilen in den Filtern einzufügen (insbesondere nach erwarteten Tropfen) und sehen Sie, was in Syslog protokolliert wird.Antworten:
Scheint, als würden Sie die Container unter proxmox verwenden, oder? Sie sollten dann über die grafische Oberfläche in proxmox überprüfen, ob die Netzwerkadressen in Ordnung sind und PVE bekannt sind.
In einigen Fällen verhindert pve die Verwendung einiger iptables-Module, z. B.:
FATAL: /lib/modules/4.15.18-1- konnte nicht geladen werden pve / modules.dep: Keine solche Datei oder kein solches Verzeichnis
Hinweis: Unter Proxmox 5 werden OpenVZ- Container in LXC konvertiert . Dies kann zu Verzerrungen führen
quelle
Stellen Sie sicher, dass Sie die Regeln explizit auf die venet0-Schnittstelle anwenden.
quelle
OpenVZ-Container erben den Kernel und die Module vom Hostknoten. Aus diesem Grund können Sie keine neuen Kernelmodule in einen OpenVZ / LXC-Container laden. Ich würde sicherstellen, dass der Hostknoten das
ip6_tables
Kernelmodul entweder in den Kernel kompiliert oder als Modul geladen hat.Dies ist ein Problem, da OpenVZ eine Paravirtualisierung ist, was bedeutet, dass es denselben Kernel mit dem Hostknoten teilt. Da Sie denselben Kernel wie die anderen OpenVZ-Container verwenden, können Sie keine Module in den Kernel laden. Mit virtuellen Hardware-Maschinen können Sie Ihren eigenen Kernel ausführen und dann Kernelmodule laden / entladen oder Ihren eigenen Kernel zur Verwendung kompilieren. Die unten verlinkte Frage behandelt die Unterschiede detaillierter.
Was ist der Unterschied zwischen vollständiger, para- und hardwareunterstützter Virtualisierung?
Wenn Sie nur Zugriff auf die Guest OpenVZ-Umgebung haben, kann es leider etwas schwierig sein
lsmod
, festzustellen, ob das IPv6-IPtables-Modul geladen ist/proc/modules
, und ist in OpenVZ/proc/config.gz
häufig nicht vorhanden.Aus diesem Grund müssen Sie möglicherweise nur Ihren Provider kontaktieren, da jemand mit Root-Zugriff auf dem Hostknoten dieses Kernelmodul für Sie laden muss.
quelle